NIS 2 Status Finnland

Estado de NIS 2 en Finlandia

Qué exige la directiva, cómo la implementa Finlandia y dónde se sitúan Traficom y NCSC-FI en el conjunto.

Simon OrzelSimon Orzel·

Visión general

La directiva NIS 2 es la capa de la UE. Obliga a cada Estado miembro, Finlandia incluida, a un único umbral mínimo para las entidades esenciales e importantes. Finlandia tiene que trasladar ese umbral al derecho finlandés y ejecutar la supervisión por debajo de él.

Finlandia transpone NIS 2 mediante la Ley de Ciberseguridad (Kyberturvallisuuslaki, Ley 124/2025). El Parlamento la aprobó el 13 de marzo de 2025 y entró en vigor el 8 de abril de 2025. Eso es después del plazo de la UE del 17 de octubre de 2024. El 7 de mayo de 2025, la Comisión Europea envió un dictamen motivado a Finlandia y a otros dieciocho Estados miembros por no notificar a tiempo la transposición completa.

La supervisión se reparte sector por sector. La Agencia Finlandesa de Transporte y Comunicaciones, Traficom, es la autoridad coordinadora y dirige el Centro Nacional de Ciberseguridad de Finlandia (NCSC-FI) como CSIRT nacional y como punto de contacto único conforme al artículo 8(3) de la directiva. Junto a Traficom, la Autoridad de Energía (Energiavirasto), la Autoridad de Supervisión Financiera (FIN-FSA) y otros reguladores sectoriales supervisan sus propios sectores.

Dónde se sitúan las normas
Tres capas que cualquiera que lea el panorama finlandés de NIS 2 tiene que mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad de ámbito europeo. Establece las obligaciones que cada Estado miembro tiene que transponer, incluido el criterio de tamaño y sector para las entidades esenciales e importantes.

Acto de ejecución de la UE

Reglamento de Ejecución (UE) 2024/2690

Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Finlandia, sin transposición nacional necesaria.

Transposición finlandesa

Ley de Ciberseguridad 124/2025, en vigor desde el 8 de abril de 2025

La transposición finlandesa de NIS 2. Una ley horizontal de ciberseguridad que consolida obligaciones antes dispersas en varias leyes sectoriales específicas. Los reglamentos y la orientación de Traficom completan el detalle operativo.

Tres puntos que conocer
Qué cambia para las entidades que operan en Finlandia.
Transposición

Ley de Ciberseguridad 124/2025

Lleva las obligaciones de NIS 2 al derecho finlandés. Define las entidades esenciales e importantes, las potestades de supervisión, los deberes de notificación de incidentes y las sanciones. El detalle operativo se desarrolla mediante reglamentos y la orientación de Traficom.

Supervisión

Traficom y NCSC-FI

Traficom coordina la supervisión de NIS 2 y dirige el Centro Nacional de Ciberseguridad de Finlandia (NCSC-FI) como CSIRT nacional y punto de contacto único. La supervisión sectorial recae en los reguladores sectoriales, en particular Energiavirasto para la energía, la Autoridad de Supervisión Financiera para las finanzas (con DORA como lex specialis) y Tukes para sustancias químicas y petróleo.

Plazos

Registro y notificación

Las entidades finlandesas tenían que registrarse ante su supervisor sectorial a más tardar el 8 de mayo de 2025. Los cambios en los datos registrados deben notificarse en un plazo de dos semanas. Los incidentes significativos siguen la directiva: alerta temprana en un plazo de 24 horas, notificación en un plazo de 72 horas, informe final en un plazo de un mes. Todas las notificaciones se remiten al CSIRT en NCSC-FI.

Dos principios que resuelven todo caso límite
Léelos antes de cualquier comentario finlandés sobre NIS 2.

El derecho finlandés se aplica en Finlandia

La actividad en territorio finlandés sigue la transposición finlandesa. Un director gerente alemán con una filial finlandesa lee la Ley de Ciberseguridad 124/2025 para esa filial, no el BSIG. Las obligaciones de la directiva son idénticas. El procedimiento, el supervisor y las sanciones viven en el derecho finlandés.

Finlandia no puede quedar por debajo del suelo de la UE

La directiva es un instrumento de armonización mínima. Finlandia puede ir más allá. Finlandia no puede quedar por debajo de la directiva, ni en los deberes para las entidades esenciales e importantes, ni en los plazos de notificación, ni en la responsabilidad del órgano de dirección.

Quién hace qué en Finlandia
Tres instituciones que aparecen en casi toda pregunta sobre NIS 2.
FI

Traficom

La Agencia Finlandesa de Transporte y Comunicaciones es la autoridad coordinadora de NIS 2 y supervisa directamente los servicios postales y de mensajería, la infraestructura digital, el espacio, la administración pública, los proveedores de servicios gestionados, la investigación y la fabricación de vehículos y equipos de transporte. Mantiene la lista de entidades NIS 2.

FI

NCSC-FI (Kyberturvallisuuskeskus)

El Centro Nacional de Ciberseguridad dentro de Traficom es el CSIRT nacional y el punto de contacto único conforme al artículo 8(3) de la directiva. Todas las notificaciones de incidentes de NIS 2, con independencia de qué autoridad sectorial sea formalmente competente, las gestiona técnicamente NCSC-FI.

EU

ENISA

La agencia de ciberseguridad de la UE. Publica orientaciones, gestiona la base de datos europea de vulnerabilidades y coordina a nivel transfronterizo. No es un supervisor de las entidades finlandesas. Eso recae en Traficom y en las autoridades sectoriales.

Errores
Errores que vemos cuando las entidades finlandesas leen NIS 2 por primera vez.
  • Finlandia implementa NIS 2 de la misma forma que Alemania, así que podemos leer el BSIG.

    Los deberes de la directiva son idénticos, la arquitectura de supervisión no. Finlandia usa una única ley horizontal, la Ley de Ciberseguridad 124/2025, en lugar de superponerse a una estructura federal del BSI. La supervisión se reparte entre reguladores sectoriales con Traficom y NCSC-FI coordinando. Trasladar el BSIG a Finlandia se equivoca de supervisor y de vía de notificación.

  • Todavía no hay una lista oficial, así que podemos esperar.

    El registro es obligatorio desde el 8 de abril de 2025. Traficom mantiene la lista de entidades NIS 2 y el plazo inicial para registrarse fue el 8 de mayo de 2025. No estar registrado no significa ser conforme, significa ser invisible para el supervisor. El artículo 27(2) de NIS 2 también exige actualizaciones en un plazo de dos semanas ante cualquier cambio en los datos registrados.

  • Mi regulador sectorial se encarga de todo, NCSC-FI es solo consultivo.

    El regulador sectorial realiza la supervisión y las auditorías, pero NCSC-FI es el punto de entrada obligatorio para las notificaciones de incidentes y el punto de contacto único de la UE. Una alerta temprana aterriza técnicamente en NCSC-FI incluso cuando la supervisión formal recae en Energiavirasto, la Autoridad de Supervisión Financiera o Tukes. Notificar solo al regulador sectorial y omitir NCSC-FI pierde la vía.

Desde el terreno

La mayoría de los operadores finlandeses del segmento medio que conocemos siguen tratando NIS 2 como un asunto de TI. Eso es solo medio cierto. La supervisión y el canal de notificación se sitúan a nivel sectorial, el ámbito es más amplio que bajo el antiguo régimen finlandés de ciberseguridad y el órgano de dirección (toimitusjohtaja, hallitus) asume una responsabilidad mayor. El órgano de dirección responde personalmente de aprobar la gestión de riesgos y de completar su propia formación.

El paso práctico es el mismo que en toda la UE: ejecutar la comprobación de aplicabilidad frente a la directiva, registrarse ante el supervisor sectorial y figurar en la lista de Traficom, establecer los cuatro deberes continuos (mantener actualizados los datos de registro, notificación de incidentes, riesgo de cadena de suministro, supervisión por el órgano de dirección) y documentar el mínimo. Usar NCSC-FI como punto de contacto técnico único mantiene limpia la vía de notificación.

Qué aporta la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de verificación encaja en una filial finlandesa bajo la Ley de Ciberseguridad 124/2025, una matriz alemana bajo el BSIG y una filial hermana neerlandesa bajo la Cyberbeveiligingswet. Las referencias a artículos cambian por país, las obligaciones en sustancia no.

Para el ámbito finlandés empiezas con la comprobación de aplicabilidad, luego el registro sectorial, la cadencia de notificación a través de NCSC-FI, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde Traficom o los reguladores sectoriales publican orientación sectorial, la enlazamos. No la copiamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690
  • Ley de Ciberseguridad 124/2025 (Kyberturvallisuuslaki): Finlex
  • Traficom: Agencia Finlandesa de Transporte y Comunicaciones, página oficial de transposición de NIS 2
  • Kyberturvallisuuskeskus (NCSC-FI): CSIRT nacional y punto de contacto único
  • Energiavirasto: supervisor sectorial de electricidad, calefacción urbana y gas
  • Autoridad de Supervisión Financiera (FIN-FSA): supervisor sectorial de finanzas, DORA como lex specialis
  • Dictamen motivado de la Comisión Europea de 7 de mayo de 2025 sobre la transposición de NIS 2
Aclara el ámbito finlandés en menos de cinco minutos
La comprobación de aplicabilidad aplica el criterio de tamaño y sector de la directiva. Si la filial finlandesa está dentro del ámbito, el siguiente paso es el registro sectorial y figurar en la lista de Traficom.